Berlin weigerte sich, an Rhysida zu zahlen. Die Ransomware-Gruppe reagierte mit der Veröffentlichung von fast 1,4 Millionen gestohlenen Regierungsdateien im Darknet.
Deutsche Welle zufolge enthält der Datensatz 1.439.893 Dateien, während andere Berichte die Menge der gestohlenen Daten auf etwa 5,7 TB beziffern. Der Angriff betraf zwei Berliner Regierungsbehörden und legte Unterlagen offen, die von Personalakten und offizieller Korrespondenz bis hin zu möglicherweise sensiblen Dokumenten zur Notfallplanung reichen.
Berlin hat inzwischen eine zentrale Krisenreaktion eingerichtet und erklärt, dass betroffene Personen gemäß den deutschen und europäischen Datenschutzbestimmungen benachrichtigt werden.
Für Sicherheitsteams in Deutschland und der EMEA-Region erinnert der Vorfall daran, dass die Verweigerung einer Lösegeldzahlung den Schaden nicht beendet, wenn Angreifer bereits sensible Daten gestohlen haben.
Auf den Rhysida-Datenabfluss folgten ein Angriff im August und eine gescheiterte Lösegeldforderung
Der Angriff begann im August. BBC berichtete, dass zwischen dem 7. und 12. August auf Daten zugegriffen wurde und am 14. August die Netzwerke zweier Behörden abgeschaltet wurden. Dadurch waren Anträge und Zahlungen für Wohnbeihilfen vorübergehend beeinträchtigt.
Rhysida forderte später 30 Bitcoin im Wert von etwa 2 Millionen Euro und drohte mit der Veröffentlichung des gestohlenen Materials. Berlin weigerte sich zu zahlen.
Laut Reuters veröffentlichte die Gruppe die Daten nach dem Ende ihrer Auktion. Daraufhin richtete die Stadt eine zentrale Kriseneinheit ein, um die Dateien zu prüfen, die Auswirkungen zu bewerten und die Benachrichtigung betroffener Bürger und Unternehmen zu unterstützen.
„Das Land Berlin wird sich nicht erpressen lassen“, sagte Chief Digital Officer Florian Hauer in einer offiziellen Stellungnahme. Zu diesem Zeitpunkt erklärte Berlin, es gebe keine Hinweise darauf, dass das Landesnetzwerk weiterhin kompromittiert sei.
Durchgesickerte Dateien könnten sensible Regierungspläne enthalten
Der Datensatz geht über gewöhnliche Verwaltungsunterlagen hinaus. Deutsche Welle berichtete, dass in den geleakten Unterlagen Personalakten, Gehaltsabrechnungen, offizielle Korrespondenz, gescannte Ausweisdokumente, Telefonnummern und Privatadressen auftauchten.
Euronews wies außerdem darauf hin, dass sich unter den Dateien ein Ordner mit dem Titel „AG CBRN-Rahmenplanung“ befand. CBRN steht für chemische, biologische, radiologische und nukleare Bedrohungen. Das weckt Befürchtungen, dass Material zur Notfallplanung offengelegt worden sein könnte. Andere gemeldete Dateien betreffen staatliche Ermittlungen, Verteidigungsplanung und Notfallverfahren, auch wenn die Behörden nicht jeden Bestandteil des Datensatzes öffentlich bestätigt haben.
Die Offenlegung könnte noch lange nach der Wiederherstellung der Systeme Probleme verursachen. Ein von der Deutschen Welle zitierter Sicherheitsexperte warnte, dass detaillierte persönliche Informationen Kriminellen dabei helfen können, sich als Opfer auszugeben und herauszufinden, welche Informationen sie benötigen, um Betrug zu begehen.
Phishing öffnete offenbar die Tür
Deutsche Welle zufolge erlangten die Angreifer Zugriff, nachdem ein Mitarbeiter der Berliner Verkehrsverwaltung mit einer Phishing-E-Mail und einem Anhang interagiert hatte. Berlins sicheres Regierungsnetzwerk verbindet rund 600 Standorte, darunter Bezirksämter und Senatsverwaltungen.
Für deutsche Organisationen des öffentlichen Sektors zeigt der Angriff, wie ein Phishing-Vorfall sowohl zu Betriebsunterbrechungen als auch zu einem weitaus länger andauernden Problem durch die Offenlegung von Daten führen kann. Berlin hat inzwischen eine Koordinierungsstelle eingerichtet, an der seine Verwaltungsbehörden beteiligt sind, und das Bundesamt für Sicherheit in der Informationstechnik, kurz BSI, kontaktiert.
Die Behörden prüfen außerdem das geleakte Material, um Personen und Unternehmen zu identifizieren, die benachrichtigt werden müssen. Reuters hob hervor, dass betroffene Personen gemäß den deutschen und europäischen Datenschutzbestimmungen kontaktiert werden.
Der Vorfall ist von übergreifender Bedeutung für die EMEA-Region, insbesondere für Organisationen des öffentlichen Sektors, die große Mengen an Bürger- und Betriebsdaten über miteinander verbundene Systeme hinweg verwalten. Maßnahmen gegen Phishing und die Schulung von Mitarbeitern bleiben wichtig. Organisationen benötigen jedoch auch Zugriffskontrollen, Netzwerksegmentierung und Überwachungssysteme, die ungewöhnliche Datenübertragungen erkennen können, bevor gestohlene Informationen das Netzwerk verlassen.
Berliner Behörden erklärten, dass die für die Landtagswahl am 20. September erforderlichen Systeme und Prozesse nicht betroffen seien. Die bereits veröffentlichten fast 1,4 Millionen Dateien lassen sich jedoch nicht einfach durch die Wiederherstellung der betroffenen Systeme zurückholen.
Für Sicherheitsteams in Deutschland und anderswo in Europa kann es ebenso wichtig sein, den Zugriff und Abtransport von Daten durch Angreifer nach einer ersten Kompromittierung zu begrenzen, wie sie überhaupt erst fernzuhalten.
Lesen Sie auch: Norwegen war ebenfalls Ziel eines schweren Cyberangriffs auf die Regierung, wobei eine pro-russische Gruppe die Verantwortung für den größten aufgezeichneten DDoS-Vorfall des Landes übernahm.





